Podatność w vBulletin w wersjach 5.5.4–5.6.2 umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych (RCE). Jest to wynik niekompletnej łatki dla wcześniejszej krytycznej podatności CVE-2019-16759, co oznacza, że poprzednio wdrożone zabezpieczenia można ominąć.
▸ Pokaż oryginał (EN)
vBulletin 5.5.4 through 5.6.2 allows remote command execution via crafted subWidgets data in an ajax/render/widget_tabbedcontainer_tab_panel request. NOTE: this issue exists because of an incomplete fix for CVE-2019-16759.
Atakujący wysyła spreparowane żądanie HTTP do endpointu ajax/render/widget_tabbedcontainer_tab_panel, przekazując złośliwie skonstruowane dane w parametrze subWidgets. Mechanizm renderowania widgetów niewystarczająco waliduje i filtruje dane wejściowe (CWE-74 — injection), co pozwala na wstrzyknięcie i wykonanie poleceń systemowych po stronie serwera. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a niski poziom złożoności ataku sprawia, że jest ona wyjątkowo łatwa do wykorzystania.
Atakujący może zdalnie wykonać dowolne polecenia z uprawnieniami procesu serwera WWW, co w praktyce oznacza pełne przejęcie kontroli nad serwerem, kradzież danych, instalację backdoorów lub lateral movement w sieci wewnętrznej.
Należy natychmiast zastosować oficjalną łatkę bezpieczeństwa dostępną dla vBulletin 5.6.0, 5.6.1 oraz 5.6.2, opublikowaną przez producenta pod adresem wskazanym w referencjach (forum.vbulletin.com). Jeśli aktualizacja nie jest możliwa natychmiast, zaleca się ograniczenie dostępu do endpointu ajax/render/widget_tabbedcontainer_tab_panel na poziomie firewall lub reverse proxy.
vBulletin w wersjach 5.5.4 do 5.6.2 włącznie
Podatność jest bezpośrednią konsekwencją niepełnej naprawy CVE-2019-16759 — wcześniejszej krytycznej podatności RCE w vBulletin. Szczegółowa analiza techniczna wraz z opisem obejścia patcha została opublikowana przez badaczy z exploitee.rs oraz w serwisie Full Disclosure (seclists.org) w sierpniu 2020 r.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HVbulletin
APPVbulletin5.5.4 – 5.6.2
CISA KEV — szczegółyi
- Dostawcai
- vBulletin
- Produkti
- vBulletin
- Data dodania do KEVi
- 3 listopada 2021
- Termin remediation (USA)i
- 3 maja 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Moduł PHP w vBulletin zawiera niezidentyfikowaną lukę umożliwiającą wykonanie zdalnego kodu (RCE) poprzez crafted dane subWidgets w żądaniu ajax/render/widget_tabbedcontainer_tab_panel. Ten identyfikator CVE rozwiązuje niekompletną poprawkę dla CVE-2019-16759.
▸ Pokaż oryginał (EN)
The PHP module within vBulletin contains an unspecified vulnerability that allows for remote code execution via crafted subWidgets data in an ajax/render/widget_tabbedcontainer_tab_panel request. This CVE ID resolves an incomplete patch for CVE-2019-16759.
Powiązane podatności
RCE bez uwierzytelnienia w vBulletin 5.x przez parametr widgetConfig[code]
RCE w vBulletin poprzez Template Conditionals — wykonanie dowolnego kodu PHP
vBulletin — nieautoryzowany dostęp do chronionych metod API (RCE)
vBulletin RCE przez deserializację bez uwierzytelnienia (pre-5.6.9 PL1)
vBulletin 5.5.4–5.6.2: RCE przez niekompletną łatę CVE-2019-16759